Document de sécurité
Politique de divulgation responsable
Un cadre précis pour signaler une vulnérabilité de bonne foi sans créer de risque supplémentaire pour les utilisateurs ou les systèmes.
01 / Autorisation
Périmètre
Les tests ne doivent porter que sur les actifs explicitement désignés par ApexPentest ou par une organisation cliente dans un accord écrit. Tout actif non listé, service tiers ou environnement de partenaire est hors périmètre par défaut.
L'observation publique n'est pas une autorisation de test.
La présence d'un domaine dans un résultat ou un document ne permet aucune exploitation, authentification ou montée en charge.
02 / Conduite
Règles d'engagement
- 01Ne pas provoquer de déni de service, de charge excessive ou de dégradation volontaire.
- 02Ne pas exfiltrer, modifier, supprimer ou publier de données qui ne vous appartiennent pas.
- 03Ne pas réaliser d'ingénierie sociale, de phishing, de test physique ou de tromperie téléphonique.
- 04Limiter toute preuve de concept au strict nécessaire pour démontrer l'impact.
- 05Signaler rapidement la vulnérabilité et préserver sa confidentialité jusqu'à accord de publication.
03 / Bonne foi
Safe harbor
Lorsque vos recherches respectent strictement cette politique, sont menées de bonne foi et signalées sans délai indu, ApexPentest s'engage à ne pas initier de démarche juridique pour ces seules recherches. Cette clause ne limite pas les droits des tiers, clients ou autorités compétentes.
04 / Suivi
Délais de réponse visés
- Accusé de réception
- ≤ 5 joursJours ouvrés
- Triage initial
- ≤ 15 joursJours ouvrés
05 / Canal dédié
Signaler une vulnérabilité
Incluez un résumé, les étapes de reproduction, l'impact estimé et les limites appliquées pendant votre recherche.
[email protected]